Pastaba
- Pradinė publikavimo data: 2025 m. rugsėjo 15 d.
- KB ID: 5068008
Pakeitimų žurnalas
| Datos keitimas | Keitimų aprašas |
|---|---|
| 2026 m. vasario 23 d. |
|
| 2026 m. vasario 9 d. |
|
| 2026 m. vasario 3 d. |
|
| 2026 m. sausio 12 d. |
|
Bendrieji DUK apie saugią įkrovą
1 kl.: Kas nutiks, jei mano įrenginys negaus naujų saugiosios įkrovos sertifikatų prieš pasibaigiant senųjų galiojimui?
Pasibaigus saugiosios įkrovos sertifikatų galiojimui, įrenginiai, kurie negavo naujesnių 2023 m. sertifikatų, toliau bus paleidžiami ir veiks įprastai, o standartiniai "Windows" naujinimai bus diegiami toliau. Tačiau šie įrenginiai nebegalės gauti naujų apsaugos priemonių ankstyvosios įkrovos metu, įskaitant "Windows" įkrovos tvarkytuvo, saugiosios įkrovos duomenų bazių, atšaukimo sąrašų naujinimus arba naujai atrastų įkrovos lygio pažeidžiamumų mažinimo priemones.
Laikui bėgant tai apriboja įrenginio apsaugą nuo kylančių grėsmių ir gali turėti įtakos scenarijams, kurie priklauso nuo saugiosios įkrovos patikimumo, pvz., "BitLocker" sustiprinimo arba trečiųjų šalių paleidimo įkelties programų. Daugelis "Windows" įrenginių automatiškai gaus atnaujintus sertifikatus, o daugelis OĮG pateikė programinės-aparatinės įrangos naujinimus, kai prireiks. Naudojant šiuos įrenginio naujinimus užtikrinama, kad jis ir toliau gaus visą saugos apsaugos priemonių rinkinį, kurį užtikrina saugioji įkrova.
2 kl.: Kada reikia atnaujinti saugiosios įkrovos sertifikatus?
Saugiosios įkrovos sertifikatus geriausia atnaujinti gerokai anksčiau nei 2026 m. birželio galiojimo pabaigos data.
Jei jūsų įrenginį valdo "„Microsoft“" ir ji bendrina diagnostikos duomenis su "„Microsoft“", tuomet "„Microsoft“" daugeliu atvejų bandys automatiškai atnaujinti saugiosios įkrovos sertifikatus. Nors "„Microsoft“" dės visas pastangas, kad atnaujintų saugiąją įkrovą, bus situacijų, kai nebus garantuojama, kad naujinimas bus taikomas ir reikės kliento veiksmų. Klientas yra atsakingas už saugiosios įkrovos sertifikatų naujinimą.
Situacijų, kai "„Microsoft“" valdomi įrenginiai su įgalintais diagnostikos duomenimis gali negauti naujinimų, gali negauti naujinimų, pavyzdžiai:
- "„Microsoft“" saugiosios įkrovos naujinimai taikomi tik kai kurioms palaikomoms "Windows" versijoms.
- Jūsų įrenginyje įgalintus diagnostikos duomenis gali blokuoti jūsų organizacijos užkarda ir jie negali pasiekti "„Microsoft“".
- Gali būti, kad kažkas negerai su įrenginio programine-aparatine įranga.
Atkreipkite dėmesį Ką reiškia būti "valdomam "„Microsoft“"? Sistema bendrina diagnostikos duomenis ir yra valdoma "Microsoft Cloud" arba "Intune".
Jei jūsų įrenginys nebendrina diagnostikos duomenų su "„Microsoft“" ir yra valdomas jūsų organizacijos IT skyriaus arba kliento, IT skyrius gali atnaujinti sistemas vadovaudamasis "„Microsoft“" rekomendacijomis dėl "Windows" saugiosios įkrovos sertifikato galiojimo pabaigos ir CA naujinimų.
3 kl.: Kaip atnaujinami saugiosios įkrovos sertifikatai?
Jei kompiuterį valdo "„Microsoft“", saugiosios įkrovos sertifikatai atnaujinami naudojant "„Windows Update“".
Jei kompiuterį valdo jūsų organizacijos arba įmonės IT administratorius, IT skyrius turi būdų atnaujinti sistemą naudodamasis "Windows" saugiosios įkrovos sertifikato galiojimo pabaigos ir CA naujinimų nurodymais.
4 kl.: Kas nutiks "Windows 10" sistemoms po 2025 m. spalio 14 d. papildomo saugos naujinimo (ESU)?
"Windows 10" palaikymas baigiasi 2025 m. spalio 14 d. Daugiau informacijos žr. "Windows 10" palaikymas baigiasi 2025 m. spalio 14 d.
Norėdami ir toliau gauti saugos Naujinimai po šios datos, klientai, kurie toliau naudoja "Windows 10", gali prisiregistruoti:
- "Windows 10" išplėstinių saugos naujinimų (PSN) programą žr. "Windows 10" išplėstinių saugos naujinimų (ESU) programa
- Arba, jei turite palaikomą "Windows 10" LTSC versiją, ji ir toliau gaus saugos Naujinimai iki LTSC galiojimo pabaigos datos. Pvz., žr. "Windows 10" išplėstinių saugos naujinimų (ESU) programa
Pastaba
- "Windows 10 Enterprise LTSC" galima įsigyti kaip atskirą SKU arba kaip "Windows Enterprise E3" prenumeratos dalį.
- "Windows IoT Enterprise LTSC" galima įsigyti tiesiogiai iš OĮG arba naudojant tiekėjo licenciją kaip atskirą SKU.
5 kl.: Kaip naudojami saugiosios įkrovos sertifikatai?
Saugiosios įkrovos sertifikatai leidžia programinei-aparatinei įrangai patikrinti, ar svarbūs komponentai, pvz., įkrovos tvarkytuvai, parinkčių ROM (programinės-aparatinės įrangos tvarkyklės) ir kita programine-aparatine įranga pagrįsta programinė įranga, yra patikimi ir nebuvo piktavališkai pakeisti. "„Microsoft“" naudoja šiuos sertifikatus pasirašydama įkrovos vadovus ir kitus komponentus, kurie turėtų būti patikimi, taip pat saugiosios įkrovos naujinimus. Kai senesnių sertifikatų galiojimo laikas baigiasi, jų nebegalima naudoti naujiems komponentams ar naujinimams pasirašyti.
6 kl.: Koks poveikis įrenginiams, kuriuose išjungta saugioji įkrova?
Įrenginiai, kuriuose išjungta saugioji įkrova, programinėje-aparatinėje įrangoje negaus naujų saugiosios įkrovos sertifikatų. Todėl jie liks pažeidžiami paleidimo lygio kenkėjiškų programų, pvz., įkrovų rinkinių, nes nebus užtikrinta saugiosios įkrovos apsauga.
7 kl.: Ar "„Microsoft“" atnaujins visus saugiosios įkrovos sertifikatus, įskaitant esančius KEK ir DB?
Reikalavimus atitinkantiems įrenginiams, pvz., tiems, kurie gauna kaupiamuosius naujinimus taikant patikimumo pagrįstą diegimą arba yra užsiregistravę kontroliuojamų funkcijų diegimo (CFR) su įgalintais diagnostikos duomenimis, "„Microsoft“" bandys atnaujinti visus taikomus sertifikatus. Tačiau šie atnaujinimai teikiami kaip pagalba, o ne garantija. IT administratoriai lieka atsakingi už tai, kad visas jų transporto priemonių parkas būtų atnaujintas, naudojant "„Microsoft“" automatizuotą CFR ir kitus dokumentais pagrįstus diegimo metodus.
8 kl.: Kada buvo išsiųsti atnaujinti 2023 m. saugiosios įkrovos sertifikatai?
Sertifikatai įtraukti į 2025 m. gegužės 13 d. kaupiamuosius naujinimus (LCU) ir naujesnius naujinimus. Tačiau jos nėra automatiškai taikomos, reikia atlikti papildomus veiksmus. Diegimo gaires rasite https://aka.ms/getsecureboot.
9 kl.: Koks skirtumas tarp programinės-aparatinės įrangos naujinimų ir "Windows" naujinimų, taikant saugiosios įkrovos sertifikatus?
Jie tarnauja skirtingiems tikslams.
Programinės-aparatinės įrangos naujinimai gali atnaujinti numatytuosius saugiosios įkrovos kintamuosius, saugomus programinėje-aparatinėje įrangoje. Tai visų pirma naudinga, jei vėliau iš naujo nustatomi saugiosios įkrovos parametrai, nes numatytieji programinės-aparatinės įrangos nustatymai nustato, kurie sertifikatai bus atkurti pagal šį scenarijų.
"Windows" pritaiko pakeitimus aktyviems saugiosios įkrovos kintamiesiems, kurie įgalinami įprastos įkrovos metu. Šie aktyvūs kintamieji yra tai, ką programinė-aparatinė įranga naudoja tikrindama įkrovos komponentus ir kuo "Windows" remiasi ateityje teikdama saugiosios įkrovos apsaugą.
Praktiškai "Windows" yra atsakinga už aktyvios saugiosios įkrovos konfigūracijos palaikymą. Programinės-aparatinės įrangos naujinimai padeda užtikrinti, kad būtų atnaujintos ir numatytosios reikšmės, o tai sumažina riziką, jei ateityje saugioji įkrova bus iš naujo nustatyta arba inicijuota iš naujo.
Administratoriai turėtų užtikrinti, kad būtų atnaujinti aktyvūs saugiosios įkrovos kintamieji ir stebėti diegimo būseną, neatsižvelgiant į tai, ar yra programinės-aparatinės įrangos naujinimų.
Kliento / IT valdomų sistemų saugios įkrovos DUK
1 kl.: Ką galima padaryti norint išlaikyti saugiosios įkrovos funkciją senesniuose klientų / IT valdomuose kompiuteriuose, kurie gali negauti programinės-aparatinės įrangos naujinimų iš OĮG?
Galimi du keliai:
- Jei kompiuterį valdo "„Microsoft“" bendrai naudodama diagnostikos duomenis ir palaikoma OS, "„Microsoft“" bandys atnaujinti.
- Jei įrenginį kliento valdo arba valdo IT administratorius, IT skyrius gali taikyti naujinimus patvirtintame kompiuterių rinkinyje, kuris gali saugiai gauti naujinimus pagal "„Microsoft“" rekomendacijas "Windows" saugiosios įkrovos sertifikato galiojimo laiko ir CA naujinimų skyriuje.
Tikimasi, kad šie veiksmai bus skirti daugumai klientų be programinės-aparatinės įrangos naujinimo iš OĮG. Tačiau tam tikrais atvejais naujinimai nebus taikomi dėl žinomų arba nežinomų įrenginio programinės-aparatinės įrangos problemų. Tokiais atvejais vadovaukitės OĮG nurodymais dėl programinės-aparatinės įrangos naujinimų.
Atkreipkite dėmesį Aukščiau pateiktas procesas taiko saugiosios įkrovos aktyvius kintamuosius per OS. Saugiosios įkrovos programinės-aparatinės įrangos numatytosios reikšmės išlaikomos OĮG išleistoje programinėje-aparatinėje įrangoje. Rekomenduojama nekeisti ir neatnaujinti saugiosios įkrovos konfigūracijos, nebent OĮG išleido naujinimą, skirtą pakeisti programinės-aparatinės įrangos numatytuosius nustatymus naujais sertifikatais.
2 kl.: Jei kompiuteryje baigėsi saugiosios įkrovos sertifikatų galiojimo laikas, ar bus galima įdiegti naują "Windows" versiją?
Jei sertifikatų galiojimo laikas baigiasi, saugiosios įkrovos apsauga pablogėja. Jei sistema atitiks naujesnės OS, pvz., "Windows 11", reikalavimus, bus galima atnaujinti į naujesnę "Windows 11" OS versiją.
3 kl.: Kas nutinka atnaujinus "Windows 10 LTSC" kompiuterį be įjungto saugaus paleidimo į "Windows 11 LTSC" pasibaigus sertifikato galiojimo pabaigos datai?
Jei saugioji įkrova neįgalinta jūsų Windows 10 LTSC įrenginiuose, jie neįtraukiami į dabartinį naujų saugiosios įkrovos sertifikatų diegimą. Pradėję naujovinti į "Windows 11 LTSC", turėsite atlikti konkrečius tuo metu aktualius perkėlimo veiksmus, kad užtikrintumėte naujų 2023 m. sertifikatų įtraukimą.
4 kl.: Ar nebepalaikomos "Windows" versijos gaus atnaujintus sertifikatus?
Sertifikatus gaus tik palaikomos "Windows" OS versijos.
5 kl.: Kaip virtualizuotosios aplinkos veikia su saugiosios įkrovos sertifikato naujinimais?
Jei "Windows" veikia virtualioje aplinkoje, yra du būdai, kaip įtraukti naujus sertifikatus į saugiosios įkrovos programinės-aparatinės įrangos kintamuosius:
- Virtualios aplinkos kūrėjas (AWS, Azure, Hyper-V, VMware ir kt.) gali pateikti aplinkos atnaujinimą ir įtraukti naujus sertifikatus į virtualizuotą programinę-aparatinę įrangą. Tai veiktų naujiems virtualizuotiems įrenginiams.
- Jei "Windows" veikia ilgą laiką VM, naujinimus galima taikyti per "Windows" kaip ir bet kuriuose kituose įrenginiuose, jei virtuali programinė-aparatinė įranga palaiko saugiosios įkrovos naujinimus.
6 kl.: Kodėl "„Microsoft“" negali įdiegti mano įmonės / IT valdomame parke naudodama valdomų funkcijų diegimą (CFR), kuris naudojamas "„Microsoft“" valdomose sistemose?
Šiose klientų / IT valdomose aplinkose dažnai trūksta diagnostikos duomenų, kad "„Microsoft“" galėtų užtikrintai ir saugiai įdiegti naujas funkcijas. Be to, IT skyriai paprastai nori visiškai kontroliuoti naujinimo laiką ir turinį, kad užtikrintų atitiktį, stabilumą ir suderinamumą su vidiniais įrankiais ir darbo eigomis. Daugelis įmonės įrenginių taip pat veikia jautrioje arba ribotoje aplinkoje, kur išorinė prieiga arba valdymas, numanomas CFR, gali būti nepageidaujamas arba draudžiamas.
7 kl.: Iš naujo nustačius programinės-aparatinės įrangos numatytuosius parametrus, įrenginys nustojo veikti – kas nutiko ir kaip tai pataisyti?
Jei "Windows" jau naudoja 2023 m. pasirašytą įkrovos tvarkytuvą, bet programinė-aparatinė įranga nustatoma pagal numatytuosius parametrus, neapimančius "Windows UEFI CA 2023" sertifikato, saugioji įkrova blokuos įkrovos procesą.
Norėdami tai išspręsti, turite iš naujo pritaikyti 2023 m. sertifikatą programinės-aparatinės įrangos DB naudodami atkūrimo programą. Tai daroma sukuriant atkūrimo USB, tada iš to USB paleidžiant paveiktą įrenginį, kad būtų atkurtas trūkstamas sertifikatas.
Išsamias instrukcijas rasite oficialiose "„Microsoft“" "Windows" diegimo laikmenos naujinimo gairėse.
8 kl.: Jei mano įrenginio saugiosios įkrovos sertifikatų galiojimo laikas jau baigėsi, ar vis dar galiu gauti atnaujintus sertifikatus?
Taip. Kaupiamieji naujinimai, kuriuose yra naujų saugiosios įkrovos sertifikatų, vis tiek gali būti taikomi, net jei pasibaigė esamų sertifikatų galiojimo laikas. Jei įrenginyje galima paleisti "Windows" ir įdiegti naujinimus, atnaujintus sertifikatus galima įrašyti į programinę-aparatinę įrangą vadovaujantis paskelbtomis diegimo rekomendacijomis. Dauguma įrenginių gaus šiuos naujinimus automatiškai, tačiau kai kurioms sistemoms gali prireikti papildomų programinės-aparatinės įrangos naujinimų.